Suspicious M365 Sign-In from Synthetic iPhone User Agent via m365

PremiumReviewedSigma · Medium · v1
Product
m365
Service
signinlogs
Author
HuntRule
Published
2026-09-28
Updated
2026-09-28

ATT&CK techniques

Defense Evasion → Lateral Movement
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Cred Access

  8. Discovery

  9. Collection

  10. C2

  11. Exfiltration

  12. Impact

What it detects

This rule detects Microsoft 365 sign-ins presenting a synthetic iPhone user agent string carrying an implausible Version/26 token. Operators in the Railway PaaS token replay campaign forged iOS user agents when replaying stolen tokens, so this crafted device string is an indicator of non-genuine client access to the tenant.

Related detections9 linkedT1550.001 — drag to rearrange
Possible Illicit Consent Grant to OAuth Application via Azure AD
Suspicious Google Workspace OAuthLogin From Node.js Client via Tycoon 2FA
Malicious GCP Service Account Backdoor via serviceAccountTokenCreator Grant
Suspicious GCP Service Account Impersonation via GenerateAccessToken
Suspicious AWS Role Assumption via Cognito Web Identity
Suspicious Kubernetes Service Account Token Generation via kubectl
Suspicious browsercore Execution from Anomalous Parent for PRT Cookie (via process_creation)
Suspicious AWS SSO Account Role Enumeration via ListAccountRoles (via cloudtrail)
Suspicious AWS Federated Console Login From Programmatic Credentials
Suspicious M365 Sign-In from Synthetic iPhone User Agent via m365
Pivot detection · T1550.001 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.